LIVE
Новость

Новые правила кибербезопасности ЕС: какие цифровые продукты попали под регулирование

По данным Informat.ro, Еврокомиссия выкатила практические разъяснения по Регламенту о киберустойчивости — кому и с какими продуктами жить под новыми правилами.

Владислав Донской·обновлено 28 июля 2026 г.

Новые правила кибербезопасности ЕС: какие цифровые продукты попали под регулирование

До первой волны обязательств осталось меньше двух месяцев: с 11 сентября 2026 года производители обязаны в течение 24 часов рапортовать о каждой активно эксплуатируемой уязвимости и серьёзном инциденте. Полная обвязка основными требованиями включается 11 декабря 2027-го — времени на «потом разберёмся» уже не остаётся.

Зона охвата

Под регламент заходит всё, у чего есть цифровые компоненты и что хоть как-то — прямо или через соседний чайник — умеет общаться с сетью. Телефоны, ноутбуки, роутеры, смарт-часы, умные холодильники, промышленное железо. Туда же — мобильные приложения, скачиваемые программы, прошивки, отдельные компоненты и функции, которые бьются удалённо. Подключение не обязано быть прямым в интернет: хватит Bluetooth, Wi-Fi, радиоканала, программных интерфейсов или того, что софт крутится на уже подключённом устройстве.

Любопытный штрих для привыкших отмахиваться: посудомойка, чья прошивка не лезет в сеть, выпадает из-под действия. А вот модель с Wi-Fi — уже нет. Разница ровно в одну микросхему, но для регулятора это принципиально.

24 часа и бюрократия

С 11 сентября 2026 года производитель обязан уведомлять о доказанной активной эксплуатации уязвимости и о серьёзных инцидентах, затрагивающих безопасность его продукта. Первое предупреждение — обычно в течение 24 часов с момента подтверждения. На практике это значит, что у безопасников появится ещё один дедлайн помимо ночного созвона с SOC и обновления CVE-базы.

Параллельно вводится понятие «существенного изменения»: обновление становится таковым, если меняет назначение продукта или тянет за собой новые или большие киберриски, которых раньше не было в оценке. Обычный патч безопасности, как правило, не считается существенным изменением — спасибо, что хоть тут не додумали.

Сроки поддержки и где не расслабляться

Производитель обязан зафиксировать срок поддержки, отражающий ожидаемый срок жизни продукта. Минимум — пять лет, если устройство не заявлено как короткоживущее. Это автоматически убивает бизнес-модель «продал и забыл», которой до сих пор живут многие нишевые IoT-вендоры.

Сам документ юридически не обязывает, но 67 практических примеров, сценариев использования, диаграмм и схем принятия решений там не для красоты. Отдельно подчёркнуто внимание к микро-, малым и средним предприятиям, у которых обычно и бюджета-то на полноценный процесс раскрытия уязвимостей нет.

Отслеживать стоит два момента: как быстро национальные регуляторы начнут переводить разъяснения в конкретные проверки и не появятся ли первые штрафы к концу 2027 года. Именно по ним станет понятно, был этот регламент реальным щитом или очередной корпоративной галочкой.